Sigurnost
Vatrozid, zaštita računala, testirane kopije i zaposlenici koji prepoznaju lažnu poruku.
Sigurnost nije jedan proizvod nego nekoliko slojeva koji se preklapaju: vatrozid, zaštita krajnjih točaka, sigurnosne kopije koje se testiraju i ljudi koji prepoznaju sumnjivu poruku.
Antivirus, EDR ili zaštita s nadzorom
Kod zaštite računala postoje tri uobičajene razine, a razlika među njima je u tome što rade kad nešto ipak prođe.
- Klasični antivirus uspoređuje datoteke s poznatim uzorcima. Dobar je protiv starih prijetnji, a slab protiv napada koji koriste legitimne alate poput PowerShella.
- EDR (Endpoint Detection and Response) prati ponašanje procesa i može izolirati računalo iz mreže kad prepozna, na primjer, masovno šifriranje datoteka.
- EDR s nadzorom dodaje nekoga tko upozorenja čita i na njih reagira, jer upozorenje koje nitko ne pogleda ne zaustavlja ništa.
Što preporučujemo prvo
Za većinu manjih tvrtki prvi koraci nisu skupi, a zatvaraju najčešće putove ulaska:
- Višefaktorska prijava (MFA) na e-pošti i na svemu što je dostupno s interneta
- SPF, DKIM i DMARC zapisi za vašu domenu, s DMARC politikom koja se postupno podiže s p=none na p=quarantine pa na p=reject, kako nitko ne bi mogao slati poštu u vaše ime
- Odvojeni administratorski računi, tako da se svakodnevno radi bez administratorskih prava
- Backup koji je izvan mreže ili nepromjenjiv, da ga ransomware ne može šifrirati zajedno s ostalim podacima
Tek nakon toga ima smisla razgovarati o EDR-u i penetracijskom testiranju.
Zašto baš tim redom
Kod malih tvrtki napad najčešće počne ukradenom lozinkom za e-poštu ili lažnom porukom koja izgleda kao da je stigla od dobavljača, s novim brojem računa za uplatu. Skupi alat na računalu tu ne pomaže ako napadač uđe u poštanski sandučić s ispravnom lozinkom. Zato prvo zatvaramo ulaz, a onda ojačavamo ono iza njega. Za tvrtke koje potpadaju pod NIS2 isti redoslijed dobar je temelj za mjere koje zakon traži.
NIS2 uz to traži rano upozorenje nadležnom tijelu u roku od 24 sata od saznanja za značajan incident i obavijest u roku od 72 sata, pa je dobro unaprijed znati tko to šalje i s kojim podacima.
Česta pitanja
Je li besplatni antivirus dovoljan?
Za kućno računalo Microsoft Defender ugrađen u Windows dobra je osnova ako je uključen i ažuran. Za tvrtku je važnije imati MFA, ispravan backup i pregled nad svim računalima na jednom mjestu nego koji je antivirus instaliran.
Koliko košta zaštita za ured?
Ovisi o broju korisnika, o tome koristite li Microsoft 365 ili drugu poštu i što već imate. Nakon pregleda postojećeg stanja dobijete popis koraka s ponudom za svaki posebno.
Što ako smo već napadnuti?
Javite se odmah. Računala ne gasite, nego ih isključite iz mreže. Zatim mijenjamo lozinke s čistog uređaja, utvrđujemo kako je napadač ušao i vraćamo podatke iz backupa koji nije zaražen.